Von MDR zu MDIR: Intelligence im Zyklus der Verteidigung
MDIR (Managed Detection, Intelligence and Response) ist der Begriff, mit dem Fortgale die Evolution des MDR benennt: Cyber Threat Intelligence, integriert in jede Phase des Verteidigungszyklus, von der Detection bis zur Response. Den Gegner zu kennen gibt jedem Alert Gewicht, macht die Response schneller und wirksamer und erlaubt es, offensive Aktionen zu antizipieren. Ein Service, der beim Alert stehen bleibt, gehört zur vorherigen Generation der Verteidigung.
Warum Intelligence in den Verteidigungszyklus gehört
Die Geschichte von Detection & Response ist eine stetige Verschiebung des Schwerpunkts: Zuerst erkannte man (EDR), dann korrelierte man (XDR), dann kam der menschliche Betrieb 24·7 hinzu (MDR). Der nächste Schritt ist keine weitere Technologie: Er ist das Wissen über den Gegner im operativen Ablauf. Das nennt Fortgale MDIR, Managed Detection, Intelligence and Response.
Der Grund liegt darin, wie Angriffe tatsächlich funktionieren. Ein Angriff ist kein Ereignis: Er ist jemand. Er hat eine Infrastruktur, wiederkehrende Techniken, bevorzugte Sektoren, eine Geschichte. Verteidigung ohne Wissen über den Angreifer heißt, jeden Alert als isolierten Fakt zu behandeln, alle mit demselben Gewicht, alle von null zu prüfen. Mit Intelligence im Ablauf wird jedes Signal gegen das gelesen, was über den Gegner bekannt ist: erst Verständnis, dann Aktion.
- 287profilierte Gegnergruppen und Angriffswerkzeuge
- <15 minmedianer TTD · Telemetrie bis Alert
- <30 minmedianer TTC · Detection bis Aktion
- >90%Alert-Rauschen reduziert bis Tag 30
Was sich mit Intelligence im Ablauf ändert
Der Effekt ist messbar, nicht abstrakt. Jeder Alert erhält Gewicht: Ein Zugriff mit gültigen Zugangsdaten (T1078) ist ein gewöhnliches Signal, bis seine Kommandoinfrastruktur mit der einer Gruppe übereinstimmt, die Ihren Sektor angreift; die Priorisierung wandert von generischer Severity zur Relevanz für Ihren Kontext, und so sinkt das Alert-Rauschen innerhalb des ersten Monats um mehr als 90%. Die Response wird schneller und wirksamer: Den Gegner zu kennen heißt, seine TTPs zu kennen, wo er Persistenz versuchen wird, welche Konten er sucht, wie er exfiltriert; die Eindämmung wird gezielt statt generisch. Offensive Aktionen lassen sich antizipieren: Ein Angriff folgt einer Kill Chain, und wer den Akteur beim dritten Schritt erkennt, kennt den vierten und den fünften. Vorhersage ist kein KI-Versprechen: Sie ist das Produkt von Gegnerprofilen auf Basis feldbeobachteter TTPs, angewendet von einem europäischen SOC-Team, das seit 2017 von Mailand aus operiert, mit median unter 15 Minuten bis zur Erkennung und unter 30 Minuten bis zur Eindämmung.
Intelligence im Ablauf bedeutet Verständnis, und Verständnis bedeutet wirksame Verteidigung. Wer nur über Alerts spricht, wie viele erzeugt und wie viele weitergeleitet werden, steht in der vorherigen Generation der Verteidigung: jener, die dem Kunden die Arbeit des Verstehens überließ.
Ein Begriff, den wir vorschlagen, eine Substanz, die wir belegen
Um es klar zu sagen: MDIR ist kein Branchenstandard, und das Akronym kursiert mit mehr als einer Auflösung. Fortgale übernimmt und vertritt es in dieser Form, Managed Detection, Intelligence and Response, weil es die Evolution präzise benennt, die wir verfolgen: Intelligence als Schwerpunkt des Managed Service. Das Akronym ist nur so viel wert, wie das I beweisen kann. Verlangen Sie von jedem Anbieter, Fortgale eingeschlossen, Belege: wie viele profilierte Gegner und aus welchen Quellen, wie Intelligence in Triage und Response einfließt, welche realen Fälle es dokumentieren. Mehr dazu: Was ist MDR und Cyber Threat Intelligence, wo dieses Wissen entsteht.
Ein Angriff ist kein Ereignis: Er ist jemand. Ihn kennen, seine Schritte antizipieren, ihn rechtzeitig stoppen: MDIR ist der Name dieser Sequenz. Den Gegner zu kennen ist der erste Akt der Verteidigung. Ihn rechtzeitig zu stoppen ist der zweite.
Der Schwerpunkt verschiebt sich: vom Alert zum Verständnis des Gegners
| Stufe | Schwerpunkt | Typischer Output |
|---|---|---|
| EDR | Erkennen auf dem Endpoint | Alerts |
| XDR | Korrelieren über Domänen | Korrelierte Alerts |
| MDR | Detection und Response 24·7 steuern | Geschlossene Vorfälle |
| MDIR | Intelligence in jede Phase integrieren | Geschlossene Vorfälle, mit Wissen über den Gegner |
In Operation Storming Tide wurden Eindämmung und Eradikation erreicht, Exfiltration und Ransomware verhindert: Die Response war entscheidend, weil sie vom Wissen über den Gegner, seine TTPs und seine Infrastruktur geleitet wurde. Genau diese Intelligence im operativen Ablauf macht der Begriff MDIR explizit.
Zur Analyse →Häufige Fragen.
Was bedeutet MDIR?
MDIR steht für Managed Detection, Intelligence and Response. Es ist der Begriff, mit dem Fortgale die Evolution des MDR-Modells benennt: Cyber Threat Intelligence nicht als beigestellter Feed, sondern als strukturelle Komponente des Verteidigungszyklus. Intelligence dient dazu, Angreifer und Angriff zu verstehen, bestmöglich auf den Vorfall zu reagieren und offensive Aktionen zu antizipieren.
Worin unterscheiden sich MDR und MDIR?
In der Position der Intelligence. In vielen MDR-Services ist CTI ein zugekaufter IOC-Strom, der nachgelagert eintrifft. Im MDIR-Modell sitzt die Intelligence im operativen Ablauf: Sie reichert die Detection an und gibt jedem Alert Gewicht, sie leitet die Response, weil der Analyst weiß, wen er vor sich hat und wie dieser vorgeht, und sie speist die Vorhersage der nächsten Schritte entlang der Kill Chain.
Ist MDIR ein Branchenstandard?
Nein, und das sollte man klar sagen: Das Akronym kursiert mit mehr als einer Auflösung, und keine dritte Instanz definiert es. Für Fortgale bedeutet das I Intelligence, und das ist die Richtung, die wir verfolgen. Was zählt, ist jenseits des Namens überprüfbar: 287 profilierte Gegnergruppen und Angriffswerkzeuge, Intelligence im Triage jedes Alerts, gemessene Erkennungs- und Eindämmungszeiten.
Ist Intelligence nicht ohnehin in jedem MDR enthalten?
Ein Feed von Indikatoren ist keine Intelligence im Ablauf. Der Unterschied liegt zwischen einer Liste von IOCs und Gegnerprofilen, die auf feldbeobachteten TTPs aufbauen, durch reale Vorfälle aktuell gehalten und in Triage, Response und Vorhersage angewendet werden. Die Frage an jeden Anbieter: Wie fließt Intelligence in Ihre operativen Entscheidungen ein, aus welchen Quellen, mit welchen Belegen?
Von der Theorie zum realen Einsatz.
Was Sie hier lesen, betreibt Fortgale täglich mit einem europäischen SOC 24·7·365: 287 Tools und Akteure profiliert, <30 Min. mittlere Eindämmung. Zum Service: Fortgale MDR-Service.
Verwandte Ressourcen: Was ist MDR · Cyber Threat Intelligence · Incident Response
Ein technisches Gespräch, kein Funnel.
Hinterlassen Sie Ihre Daten: ein Analyst ruft Sie innerhalb eines Werktags zurück. Europäisches SOC, gleiche Zeitzone, eigene Intelligence zu den in der EU aktiven Akteuren.